ISO 27001 · Sistema de Gestión de la Seguridad de la Información

Política de Seguridad de la Información

Código PSEG · Edición 1.0 · 05/05/2026 · AIRCO2 CLIMATECH S.L.

La presente política tiene por objeto facilitar las directivas que deben seguirse para proteger la información de la Organización de una amplia gama de amenazas, a fin de:

  • Garantizar la seguridad de las operaciones realizadas.
  • Gestionar los riesgos de Seguridad de la Información.
  • Mitigar los incidentes de Seguridad de la Información.
  • Asegurar el cumplimiento de los objetivos de la Organización.

AIRCO2 CLIMATECH S.L. tiene la voluntad de conseguir que los principios de la Política de Seguridad de la Información formen parte de la cultura de la Organización, para lo cual ha implementado un Sistema de Gestión de la Seguridad de la Información en conformidad con el estándar ISO 27001.

Todos los profesionales de AIRCO2 CLIMATECH S.L., partes interesadas relevantes y la dirección, debe conocer y cumplir esta política.

Esta política se desarrollará mediante normativa, procedimientos, instrucciones operativas, guías, manuales y todos aquellos instrumentos organizativos considerados útiles para alcanzar sus objetivos. Con este documento se desarrollan los requisitos exigidos por la Norma ISO 27001 en su apartado: 5.2 “Política”.

Objetivos y principios de la política de seguridad de la información

El objetivo principal de esta Política de Seguridad de la Información es garantizar a los clientes y usuarios el acceso a la información con la calidad y la seguridad que se requiere para el éxito de sus operaciones. Adicionalmente, es también un objetivo evitar circunstancias que conlleven una pérdida de disponibilidad de la información, una alteración ilegitima de su integridad o accesos no autorizados que comprometan su confidencialidad.

Se establece un marco para la consecución de los objetivos de seguridad de la información para la Organización. Dichos objetivos se alcanzarán a través de una serie de planes de acción concretos y claramente definidos. Esta Política de Seguridad será mantenida, actualizada y adecuada a los fines de la organización.

Los principios que deben respetarse, con base en las dimensiones básicas de la seguridad, son los siguientes:

Confidencialidad
propiedad por la cual únicamente puede acceder a la información gestionada por la empresa quién esté autorizado para ello, previa identificación, en el momento y por los medios habilitados.
Integridad
propiedad que garantiza la validez, exactitud y completitud de la información gestionada por la empresa, permitiendo que sea modificada únicamente por quién esté autorizado para ello.
Disponibilidad
propiedad de ser accesible y utilizable en los intervalos acordados. La información gestionada por la empresa es accesible y utilizable por los clientes y usuarios autorizados e identificados en todo momento, quedando asegurada su persistencia ante cualquier eventualidad prevista.

Adicionalmente, dado que cualquier Sistema de Gestión de la Seguridad de la Información debe cumplir con la legislación vigente, se atenderá al siguiente principio:

Legalidad
referido al cumplimiento de las leyes, normas, reglamentaciones o disposiciones a las que está sujeta AIRCO2 CLIMATECH S.L., especialmente en materia de protección de datos personales.

Para otorgar cumplimiento al propósito de la política de seguridad, se contemplan una serie de acciones centradas en la implementación, gestión y mantenimiento de un Sistema de Gestión de la Seguridad de la Información (SGSI).

Se considera esencial llevar a cabo un análisis de los riesgos recurrente sobre los activos y circunstancias que amenacen la seguridad de la organización y su propósito estratégico. A partir de este estudio, se elaboran planes de acción y un plan específico de tratamiento para aquellos riesgos que la organización no considera aceptables. Para mitigar estos riesgos se implementan los controles necesarios en materia de seguridad, y se ponen en funcionamiento los procedimientos definidos en el SGSI, todo ello con el objetivo de cumplir con los requisitos establecidos por la norma ISO 27001.

La implantación, revisión y mantenimiento del SGSI es responsabilidad principal del Responsable de Seguridad, apoyado en todo momento por resto de directores de Área y con el total apoyo de la Dirección General.

Recursos

La empresa ha identificado y puesto a disposición los recursos necesarios para garantizar el establecimiento, la implementación, el mantenimiento y la mejora continua de su Sistema de Gestión de Seguridad de la Información (SGSI). Esta asignación de recursos responde a un compromiso organizacional con la eficacia del sistema y con el cumplimiento de los objetivos estratégicos y operativos de la organización.

En cuanto a los recursos humanos, la estructura directiva responsable del SGSI está compuesta principalmente por tres figuras clave: el Chief Executive Officer, el Chief Operating Officer y el Chief Technology Officer, quienes lideran y supervisan los procesos relacionados con la gestión del sistema. Estas funciones se complementan con el soporte de una consultoría externa especializada, cuya intervención proporciona una visión objetiva, así como conocimientos técnicos adicionales que fortalecen la implementación y evolución del SGSI.

En conjunto, estos recursos permiten a AIRCO2 CLIMATECH S.L. mantener una gestión eficaz, asegurar la conformidad con los requisitos aplicables y promover la mejora continua en todas las áreas que abarca el sistema.

Objetivos de seguridad de la información y mejora continua

Con el objetivo de contribuir a minimizar y controlar los riesgos de la Organización, se definirán una serie de objetivos reales y medibles. Dichos objetivos deberán ser medidos, al menos, semestralmente y revisados anualmente con el fin de encontrarse alineados con la estrategia de AIRCO2 CLIMATECH S.L.

La fijación de objetivos de seguridad de la información se realiza teniendo en cuenta las siguientes fuentes:

  • Oportunidades de mejora: encontradas durante la operación del SGSI, o identificadas como hallazgos en las auditorías.
  • Las medidas de seguridad posibles de aplicar o reforzar en base a los riesgos identificados en la fase de planificación, análisis y evaluación de los mismos.

En la fijación de objetivos, se debe tener en cuenta que los mismos deben ser medibles y alcanzables, de ahí que la planificación para su consecución deba incluir:

  • Que se va a realizar.
  • Los recursos necesarios.
  • Quien será el responsable.
  • Plazos para su consecución.
  • Cómo se evaluará el resultado.
  • Cómo se medirá el grado de avance.

El COO, junto con el CTO, se responsabilizará de definir los objetivos de seguridad de la información para AIRCO2 CLIMATECH S.L. Estos deben ser específicos y consecuentes con su Política de Seguridad de la Información, misión, visión y valores.

Validez y actualización

Esta política es efectiva desde el momento de su publicación y se revisa como mínimo una vez al año. El objetivo de las revisiones periódicas es adecuarla a los cambios en el contexto de la organización, y con especial atención a las Incidencias No Conformidades, Oportunidades de Mejora y Observaciones encontradas en el SGSI en sus procesos de administración, mantenimiento y mejora continua (PDCA).

Todos los abajo firmantes asumen y aceptan plenamente el contenido de esta Política y se comprometen a aplicarla y comunicarla a las partes interesadas pertinentes para conseguir el correcto funcionamiento del Sistema de Gestión de Seguridad de la Información.

Pontevedra, 05 de mayo de 2026